Resource exhaustion in pnpm - #VU153394

 

Resource exhaustion in pnpm - #VU153394

Published: October 6, 2026


Vulnerability identifier: #VU153394
CSH Severity: Low
CVSS v4: 4.6 [CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-400
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to consume excessive memory during package installation.

The vulnerability exists due to unbounded memory consumption in compressed package archive processing when handling large files inside gzip or bzip2 package archives. A remote attacker can supply an archive containing excessively large files to consume excessive memory during package installation.


Affected software

pnpm

Remediation

Install security update from vendor's website.

pnpm - addressed in versions 11.28.5, 12.10.0

External References

Related Security Bulletins